
A Caça por Strings Maliciosas
-i, -inputfile=VALUE Nome do arquivo PowerShell
-u, -url=VALUE URL ex. https://10.1.1.1/Invoke-NinjaCopy.ps1
-f, -format=VALUE Formato de saída:
1 - Mostrar apenas os Triggers
2 - Mostrar Triggers com números de linha
3 - Mostrar Triggers embutidos no código
4 - Mostrar chamadas AMSI (modo árvore de Natal)
-d, -debug Mostrar informações de depuração
-p, -pause=VALUE Pausar após exibir VALUE triggers
-m, -maxsiglength=VALUE Comprimento máximo de assinatura a considerar,
padrão=2048
-c, -chunksize=VALUE Tamanho do bloco a enviar para AMSIScanBuffer,
padrão=4096
-h, -?, -help Mostrar ajuda
Para detalhes, veja https://www.rythmstick.net/posts/amsitrigger